ERP
Commandes, factures, fiches articles et tiers, comptes clients et fournisseurs. Le plus souvent, le centre auquel se raccordent les autres systèmes.
Logiciel sur mesure · Intégration
L'intégration de systèmes - à commencer par l'intégration ERP - met fin à la ressaisie manuelle des données entre l'ERP, le CRM, les systèmes de production et d'entrepôt et les portails. Nous concevons les flux de données, choisissons le modèle d'intégration (API, files d'événements ou traitements par lots) et développons des intégrations sécurisées, supervisées et capables de résister à la panne d'un système.
01Problème
L'intégration de systèmes d'information est l'échange automatique de données entre les applications de l'entreprise - par exemple l'ERP, le CRM, le système de pilotage de la production (MES), le système de gestion d'entrepôt (WMS) et le portail client - afin que chaque information ne soit saisie qu'une fois et parvienne, sous la même forme, partout où elle est nécessaire.
L'absence d'intégration apparaît rarement dans le budget informatique, mais elle se voit dans le travail des équipes : commandes ressaisies depuis un e-mail dans l'ERP, stocks mis à jour une fois par jour, rapports compilés à la main à partir de plusieurs exports.
Signes typiques qu'une intégration sera rentable :
02Modèles d'intégration
Il n'existe pas une seule bonne façon d'intégrer des systèmes. Nous choisissons le modèle selon la vitesse à laquelle les données doivent arriver, leur volume et ce qui doit se passer lorsqu'un des systèmes ne répond pas.
| Modèle | Quand | Points de vigilance |
|---|---|---|
| API (REST, GraphQL) | Réponse nécessaire immédiatement : vérification du stock, création d'une commande, données client dans le portail | La panne d'un système bloque l'autre ; limites de débit, temps de réponse et versionnage de l'API |
| File d'événements | Les systèmes réagissent aux changements : nouvelle commande, changement de statut, sortie de stock | Ordre et doublons des messages - idempotence nécessaire et gestion des messages impossibles à traiter |
| ETL / traitement par lots | Gros volumes sans besoin de temps réel : rapports, entrepôt de données, migrations | Décalage des données ; contrôle d'exhaustivité et totaux de contrôle |
| Échange de fichiers (p. ex. SFTP) | Systèmes existants sans API, partenaires externes avec un format de fichier convenu | Validation du format, chiffrement, accusé de réception, archivage des fichiers transmis |
| Plateforme iPaaS | Nombreux flux simples entre des applications courantes dotées de connecteurs prêts à l'emploi | Localisation des données, coût pour de gros volumes, logique difficile à tester |
03Systèmes
Commandes, factures, fiches articles et tiers, comptes clients et fournisseurs. Le plus souvent, le centre auquel se raccordent les autres systèmes.
Clients, opportunités et offres - synchronisés avec l'ERP pour que le commercial voie les encours et l'historique des commandes.
Ordres de fabrication, déclarations d'atelier et consommation de matières - le flux entre la planification dans l'ERP et la production.
Réceptions, expéditions, emplacements et stocks en quasi temps réel - pour les ventes, le portail et le transport.
Nous commençons l'intégration par une cartographie : quels systèmes sont la source de vérité pour quelles données (client, produit, prix, stock), qui peut les modifier et à quelle fréquence. Sans cette cartographie, l'intégration transporte le désordre plus vite, mais ne le supprime pas. Nous documentons et versionnons les contrats d'échange de données - formats, champs, nomenclatures, gestion des erreurs - comme du code.
Lorsque l'intégration fait partie d'un projet plus large, par exemple un nouveau portail client, nous la concevons avec l'application web. Des exemples d'intégration dans des sites industriels et des entreprises de transport sont présentés sur la page logiciels pour l'industrie et la logistique.
04Sécurité
Les intégrations ont accès aux données les plus précieuses de l'entreprise et fonctionnent souvent avec des droits étendus. Elles sont une cible fréquente des attaques - et un point faible récurrent lors des audits.
| Risque (OWASP API Top 10 2023) | Comment nous sécurisons l'intégration |
|---|---|
| API1 - autorisation au niveau de l'objet | Chaque requête vérifie que le compte a accès à l'enregistrement concerné, et pas seulement au point de terminaison |
| API2 - authentification | Comptes techniques par intégration, OAuth 2.0 (client credentials) ou authentification TLS mutuelle, rotation des secrets |
| API3 - autorisation au niveau des propriétés | L'intégration ne reçoit et ne peut modifier que les champs dont elle a besoin |
| API4 - consommation illimitée de ressources | Limites de requêtes et de tailles, pagination, protection contre les boucles entre systèmes |
| API10 - consommation non sécurisée des API | Nous validons les données provenant d'autres systèmes comme celles saisies par un utilisateur : une intégration n'est pas une zone de confiance |
Nous conservons les secrets des intégrations dans un coffre-fort, et non dans le code ou les fichiers de configuration, et le journal des échanges ne contient pas de données sensibles. Avant la mise en service, nos pentesteurs testent l'API avec le même périmètre que dans notre offre de pentest API.
05Supervision
Renvoyer la même opération ne crée ni commande ni facture en double.
Les opérations sont relancées avec un intervalle croissant ; les messages impossibles à traiter sont placés dans une file distincte pour analyse.
Chaque opération peut être suivie à travers tous les systèmes - de la commande sur le portail à la sortie de l'entrepôt.
L'équipe est informée du problème avant qu'un utilisateur ne le signale : retards, file qui s'allonge, erreurs d'autorisation.
Volumes, délais et erreurs sur un seul écran - pour la DSI comme pour les responsables des processus métier.
Qui a transmis quelles données, et quand - sans enregistrer de données sensibles dans les journaux.
06Processus
Systèmes, données, sources de vérité, flux et leur fréquence, responsables des processus.
Formats, nomenclatures, gestion des erreurs et versionnage - convenus avec les équipes de chaque système.
Intégrations avec tests de contrat, tests sur des jeux de données de test et revue de sécurité.
Fonctionnement en parallèle avec l'ancien mode d'échange et comparaison des résultats avant la bascule.
Supervision, prise en compte des évolutions des systèmes sources et mises à jour dans le cadre du SLA.
L'intégration est souvent la première étape du remplacement d'un ancien système : le nouveau système reprend progressivement des fonctions, et la couche d'intégration permet de le faire sans interruption de service. Nous décrivons cette approche sur la page modernisation legacy. Tout au long du projet, nous échangeons avec vous en anglais ou en polonais.
Souvent, oui. Un système ancien peut être raccordé par export et import de fichiers, directement via la base de données en lecture seule, ou par une couche intermédiaire qui expose une API moderne. Chacune de ces options comporte des risques, que nous examinons avec vous avant de décider. Si le système existant freine le développement de l'entreprise, nous envisageons aussi sa modernisation.
Une plateforme iPaaS convient bien à de nombreux flux simples entre des applications courantes. L'intégration sur mesure prend l'avantage dès que la logique est complexe, que les volumes sont importants, que la localisation des données est encadrée ou que les systèmes n'ont pas de connecteurs prêts à l'emploi. Il nous arrive aussi de combiner les deux approches - nous vous conseillerons après la revue des flux.
Nous concevons les intégrations de sorte que la panne d'un système n'arrête pas les autres : les messages attendent dans une file, les opérations sont relancées, et l'idempotence évite les doublons. L'équipe reçoit une alerte et, une fois le système rétabli, les opérations en attente sont traitées automatiquement.
Chaque intégration dispose de son propre compte technique aux droits minimaux, le trafic est chiffré, les secrets sont conservés dans un coffre-fort et les données entrantes sont validées à la frontière de chaque système. Nous décrivons les risques selon l'OWASP API Security Top 10 2023, et avant la mise en service, nos pentesteurs testent l'API - voir pentest API.
Nous pouvons nous en charger dans le cadre d'un contrat SLA, avec supervision, prise en compte des évolutions des systèmes sources et mises à jour de sécurité. Si vous préférez assurer la maintenance en interne, nous pouvons aussi vous remettre le code source et présenter l'architecture à votre équipe.
Logiciel sur mesure · Applications web
Développement d'applications web sur mesure : portails, back-offices et systèmes internes. Architecture, performance, accessibilité, OWASP ASVS et pentest.
Logiciel sur mesure · Modernisation
Modernisation legacy des systèmes d'information : strangler fig, refactoring ou réécriture, migration des données sans interruption, audit de sécurité du code.
Tests d'intrusion · API
Pentest API selon l'OWASP API Security Top 10 2023 : autorisation au niveau des objets, OAuth 2.0, JWT, GraphQL et webhooks. Rapport avec preuves et retest.
Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.
ou appelez le +48 575 621 877